ペネトレーションテスト(監査における位置づけ)とは?
ペネトレーションテスト(監査における位置づけ)とは、システム監査において、実際に外部・内部から侵入を試みる手法で、セキュリティ対策の実効性を検証するチェックポイントとして用いられる技法。設定の妥当性を書面で確認するだけでなく、実際に攻撃を模擬して防御が機能するかを確認する点が特徴。
応用情報技術者試験の過去問では1回出題されています。
ぺねとれーしょんてすと
ペネトレーションテスト(監査における位置づけ)の意味
システム監査において、実際に外部・内部から侵入を試みる手法で、セキュリティ対策の実効性を検証するチェックポイントとして用いられる技法。設定の妥当性を書面で確認するだけでなく、実際に攻撃を模擬して防御が機能するかを確認する点が特徴。
ペネトレーションテスト(監査における位置づけ)の具体例
ファイアウォールやアクセス制御の設定が適切かどうかを、実際に外部から侵入を試みることで検証し、書面上の確認だけでは見抜けない設定漏れや脆弱性を発見する。
ペネトレーションテスト(監査における位置づけ)は試験でどう引っ掛けられる?
脆弱性診断と目的が違う。脆弱性診断は既知の弱点を網羅的に洗い出すのに対し、ペネトレーションテストは特定の目標に対して実際に侵入できるかを試すもので網羅性は目的ではない。「実施すれば脆弱性を漏れなく検出できる」は誤り。実施には対象システムの管理者の事前承認が要る点も問われる。
ペネトレーションテスト(監査における位置づけ)と関連する用語
ペネトレーションテスト(監査における位置づけ)が出た過去問
システム監査において,ペネトレーションテストが最も適合するチェックポイントはどれか。
正解:ネットワークへのアクセスコントロールが有効に機能しているか。
要点:ペネトレーションテストは侵入試行でアクセス制御の有効性を検証。
ペネトレーションテストは、攻撃者の視点で実際に侵入を試み、防御が突破できるかどうかを確かめるテストである。ネットワークのアクセス制御が意図どおりに機能し、許可されていない経路からの侵入を阻止できているかを検証する場面に最も適合する。物理的な入退室管理や入力の正確性の確認には向かない。
出典:平成30年度 秋期 応用情報技術者試験 午前 問59(IPA)
最終更新:2026-08-25/解説は資格暗記が独自に作成しています。 過去問の出典は各問題に記載のとおりです。